Extension WordPress

Vulnérabilités Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Cette page rassemble les failles publiées pour Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin, leurs plages de versions affectées et les correctifs signalés dans la base locale.

73Vulnérabilités
10Critiques
73Avec correctif
10,0CVSS maximal

Historique de sécurité

CVE et vulnérabilités de Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

73 fiches

CVE-2026-8489 Moyenne · 6,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.4 – Authenticated (Subscriber+) Stored Cross-Site Scripting via Non-HTML Custom Textarea Profile Field

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'about_me' parameter in all versions up to, and including, 2.11.4 due to…

Versions affectées

*-2.11.4

Correctif

2.12.0

Publication

02/07/2026

CVE-2026-7761 Élevée · 8,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.4 – Authenticated (Contributor+) Account Takeover via Password Reset Link Disclosure

The Ultimate Member plugin for WordPress is vulnerable to Account Takeover via Password Reset Link Disclosure in all versions up to and including 2.11.4. This is due to a chain of three logic bugs: (1) an MD5 hash…

Versions affectées

*-2.11.4

Correctif

2.12.0

Publication

23/06/2026

CVE-2025-15064 Moyenne · 6,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.1 – Authenticated (Subscriber+) Stored Cross-Site Scripting via DOM Gadgets

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the user description field in all versions up to, and including, 2.11.1 due…

Versions affectées

*-2.11.1

Correctif

2.11.2

Publication

03/04/2026

CVE-2026-4248 Élevée · 8,0
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.2 – Authenticated (Contributor+) Sensitive Information Exposure to Account Takeover via Shortcode Template Tag

The Ultimate Member plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.11.2. This is due to the '{usermeta:password_reset_link}' template tag being processed within post content via the '[um_loggedin]' shortcode, which…

Versions affectées

*-2.11.2

Correctif

2.11.3

Publication

27/03/2026

CVE-2026-1404 Moyenne · 6,1
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.1 – Reflected Cross-Site Scripting via Filter Parameters

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the filter parameters (e.g., 'filter_first_name') in all versions up to, and including, 2.11.1…

Versions affectées

*-2.11.1

Correctif

2.11.2

Publication

17/02/2026

CVE-2025-13220 Moyenne · 6,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.0 – Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode attributes in all versions up to, and including, 2.11.0 due…

Versions affectées

*-2.11.0

Correctif

2.11.1

Publication

20/12/2025

CVE-2025-12492 Moyenne · 5,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin <= 2.11.0 – Unauthenticated Sensitive Information Exposure

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.11.0 via the ajax_get_members function. This is…

Versions affectées

*-2.11.0

Correctif

2.11.1

Publication

19/12/2025

CVE-2025-14081 Moyenne · 4,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.0 – Authenticated (Subscriber+) Profile Privacy Setting Bypass

The Ultimate Member plugin for WordPress is vulnerable to Profile Privacy Setting Bypass in all versions up to, and including, 2.11.0. This is due to a flaw in the secure fields mechanism where field keys are stored in…

Versions affectées

*-2.11.0

Correctif

2.11.1

Publication

16/12/2025

CVE-2025-13217 Moyenne · 6,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.11.0 – Authenticated (Subscriber+) Stored Cross-Site Scripting via 'value'

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the YouTube Video 'value' field in all versions up to, and including, 2.11.0. This…

Versions affectées

*-2.11.0

Correctif

2.11.1

Publication

16/12/2025

CVE-2025-47691 Élevée · 7,2
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.10.3 – Authenticated (Administrator+) Arbitrary Function Call

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Arbitrary Function Calls in all versions up to, and including, 2.10.3. This is due to the plugin…

Versions affectées

*-2.10.3

Correctif

2.10.4

Publication

07/05/2025

CVE-2026-15290 Élevée · 7,5
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin <= 2.10.1 – Unauthenticated Blind SQL Injection

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to blind SQL Injection via the search parameter in all versions up to, and including, 2.10.1 due to…

Versions affectées

*-2.10.1

Correctif

2.10.2

Publication

16/04/2025

CVE-2025-1702 Élevée · 7,5
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.10.0 – Unauthenticated SQL Injection via search Parameter

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to time-based SQL Injection via the 'search' parameter in all versions up to, and including, 2.10.0 due to…

Versions affectées

*-2.10.0

Correctif

2.10.1

Publication

04/03/2025

CVE-2024-12276 Moyenne · 5,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.9.2 – Authenticated SQL Injection

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to second-order SQL Injection via filenames in all versions up to, and including, 2.9.2 due to insufficient escaping…

Versions affectées

*-2.9.2

Correctif

2.10.0

Publication

20/02/2025

CVE-2025-0308 Élevée · 7,5
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.9.1 – Unauthenticated SQL Injection

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to time-based SQL Injection via the search parameter in all versions up to, and including, 2.9.1 due to…

Versions affectées

*-2.9.1

Correctif

2.9.2

Publication

17/01/2025

CVE-2025-0318 Moyenne · 5,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin <= 2.9.1 – Information Exposure

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Information Exposure in all versions up to, and including, 2.9.1 through different error messages in the responses.…

Versions affectées

*-2.9.1

Correctif

2.9.2

Publication

17/01/2025

CVE-2024-10528 Moyenne · 4,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.8.9 – Missing Authorization to Authenticated (Subscriber+) Arbitrary User Profile Picture Update

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to unauthorized profile picture updates due to a missing capability check on the wp_ajax_um_resize_image() and ajax_resize_image() functions in…

Versions affectées

*-2.8.9

Correctif

2.9.0

Publication

20/11/2024

CVE-2024-8519 Moyenne · 6,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.8.6 – Authenticated (Contributor+) Stored Cross-Site Scripting

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'um_loggedin' shortcode in all versions up to, and including, 2.8.6 due…

Versions affectées

*-2.8.6

Correctif

2.8.7

Publication

03/10/2024

CVE-2024-8520 Moyenne · 5,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.8.6 – Cross-Site Request Forgery to Membership Status Change

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 2.8.6. This is due to missing or…

Versions affectées

*-2.8.6

Correctif

2.8.7

Publication

03/10/2024

CVE-2024-2765 Moyenne · 5,4
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.8.4 – Authenticated (Subscriber+) Stored Cross-Site Scripting

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Skype and Spotify URL parameters in all versions up to, and including,…

Versions affectées

*-2.8.4

Correctif

2.8.5

Publication

10/04/2024

CVE-2024-2123 Élevée · 7,2
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.8.3 – Unauthenticated Stored Cross-Site Scripting

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the several parameters in all versions up to, and including, 2.8.3 due to…

Versions affectées

*-2.8.3

Correctif

2.8.4

Publication

08/03/2024

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités